InnoSoft Days IX · 8 al 17 de noviembre de 2021
Para esta ponencia hemos contado con Alba Ferri, Product Marketing Manager de Sysdig que nos vino a hablar sobre la seguridad cloud-native. Este término se usa cuando hablamos de seguridad de las aplicaciones que se crean para ejecutarse en la nube y la seguridad de la infraestructura de la nube donde se ejecutan las apps.
Posteriormente a esta explicación general, la charla siguió de una forma interactiva con los asistentes ya que a la hora de introducir nuevos conceptos, Alba a través de un código QR hacía preguntas para que los presentes contestaran. Esto provocó en el público un interés extra por lo que iba a contar y propició un mejor entendimiento de estos conceptos.
Una de las cosas que explico fue qué es un DevOps, una metodología o forma de trabajar donde los desarrolladores realizan tareas que anteriormente eran más comunes de los administradores de sistemas como ser el encargado de aprovisionar recursos o infraestructuras requeridos para los proyectos, asegurar la integración y el despliegue continuo, etc. Una vez introducido este concepto, conocimos el DevOps Workflow y su versión securizada Secure DevOps Workflow. El DevOps Workflow consiste a gran escala en construir la imagen con CI/CD en herramientas como GitHub, correr esa imagen en la nube con servicios como AWS (Amazon Web Service) y finalmente se cerraría el ciclo y se volvería a la primera etapa.
Centrándonos en la temática de las Jornadas de este año, la ciberseguridad, y en este caso como securizar el DevOps Workflow, Alba nos dio varias claves. Primeramente, hay que poner seguridad en cada paso del Workflow, tanto el la etapa de construcción con el control de las configuraciones del proyecto y el escaneo de vulnerabilidades con distintas herramientas como las que proporciona el propio Github, como en la etapa de correr la aplicación en la nube con llamadas al sistema que vayan reportando el comportamiento del contenedor y permita detectar un comportamiento anómalo.
Para finalizar esta magnífica e interesante charla, se contaron detalles de Auditorías y Análisis Forense aplicadas a como detectar los ataques a los contenedores antes de “matarlos” para poder estudiar esos ataques y poder evitarlos en un futuro.
Como se nos acababa el tiempo no se pudo hablar con mucho detalle sobre la seguridad que debe haber en la infraestructura que alberga estos contenedores.
Sin duda esta ha sido una charla muy enriquecedora y muy útil para todo aquel que quiera dedicarse en un futuro a cualquier profesión relacionada con la nube, ya que la seguridad cada vez es más importante en todos los campos de la informática.